• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三 F1000-AK145+安全策略日志、配置日志、系统日志不刷新

20小时前提问
  • 0关注
  • 0收藏,227浏览
蓝天 零段
粉丝:0人 关注:0人

问题描述:

防火墙web界面的安全策略日志、配置日志、系统日志不刷新,且没有记录到硬盘,硬盘只保存了流量日志1年。该防火墙web界面改变logbuffer容量(1024条和512条来回却换一下),web界面最新的安全策略日志、配置日志、系统日志就会刷新出来。其他:1、对时正确2、策略已开启日志开关,且有包匹配。

2 个回答
粉丝:16人 关注:1人

这是一个典型的由于日志处理瓶颈导致的显示异常现象。你观察到的“调整logbuffer容量后即可刷新”是系统将日志输出从低效模式切换至快速输出后正常工作的表现。


 故障核心解析:为什么调整Logbuffer后日志会刷新?

根本原因在于安全策略等模块产生的海量日志占满了logbuffer(日志缓冲区),导致新的配置、系统日志无法有效写入和显示。

  • “调整Logbuffer容量”的动作(如在1024/512间切换),本质上是手动触发了一次“模式切换”:系统从试图在极其有限的logbuffer中记录安全策略日志的低效模式,切换到了直接将安全策略日志外发(即“快速日志”模式)的处理方式。

  • 切换后logbuffer从被海量安全策略日志淹没的状态中解放出来,Web界面就能正常显示新产生的配置和系统日志了。这并非bug被修复,而是日志通道被理顺了。


 根本解决方案:启用“安全策略快速日志”并配置外发

要永久解决此问题,关键一步是将占用资源最多的“安全策略日志”从logbuffer中分离出来

  1.  步骤一:配置安全策略日志以“快速日志”格式发送:推荐将此日志发送至日志主机或硬盘。如果暂时没有日志服务器,配置其保存到硬盘是最快捷的解决方案

    • 发送至日志主机(推荐):若有Syslog服务器,配置后可实时查看和分析。[H3C] customlog format security-policy sgcc

      [H3C] customlog host [IP地址] port [端口号] export security-policy
    • 保存至硬盘:如果没有外部服务器,可配置其保存到本地硬盘。
    • [H3C] info-center logfile enable
      [H3C] info-center logfile directory cfa0:/log [H3C] customlog format security-policy sgcc [H3C] customlog host 127.0.0.1 export security-policy
  2.  步骤二:还原系统日志的logbuffer级别与大小:配置完快速日志后,将系统日志级别恢复为informational,此时系统日志就能在Web界面正常显示,且不再被覆盖。

 其他情况排查

如果完成上述设置后,Web界面偶尔仍显示异常:

  • 清除浏览器缓存:Web界面数据可能来自浏览器缓存,导致新日志无法正常加载。清除浏览器缓存(如Ctrl+F5强制刷新),并确保已开启Web界面的自动刷新功能。

  • 检查命令行动态:若Web界面的配置日志不显示,可直接在命令行执行 display logbuffer 命令验证。若命令行也无日志,则可能未正确保存。请检查info-center source default logbuffer level是否被设为过高级别(如warning),这会阻止较低级别的日志写入。


暂无评论

粉丝:10人 关注:2人

H3C F1000-AK145+ 日志不刷新、改 LogBuffer 条数才临时出日志 根因 + 根治方案

现象总结

  1. Web 界面安全策略日志 / 配置日志 / 系统日志长期不刷新、不新增
  2. 硬盘只存流量日志,策略 / 配置 / 系统日志不落地存盘
  3. 手动把日志缓存条数在 512↔1024 切换,瞬间能刷出最新日志
  4. 设备时间对时正常、安全策略已开启日志、实际有流量匹配

根因定位(百分百匹配你这个现象)

  1. 设备本地 LogBuffer 缓存写满卡死,旧日志占满缓冲区不自动轮转,新日志写不进去,Web 就不刷新;
  2. 系统日志、策略日志没有配置本地文件归档,只开了流量日志存硬盘,其他日志没落地;
  3. 缓存满后不会自动清理,修改缓存条数 = 强制清空重建缓冲区,所以改完立刻能看到新日志,过段时间又卡死。

一、先做临时恢复(立刻见效)

  1. Web 不用来回改 512/1024,直接:
    系统 → 日志管理 → 日志缓冲区
    直接点清空日志缓冲区,马上就能正常实时刷新策略 / 配置 / 系统日志。

二、根本解决配置(必须做这几步,永久根治)

1. 开启日志本地硬盘归档(让策略 / 配置 / 系统日志存硬盘)

Web:系统 → 日志管理 → 日志文件
把下面三类全部开启保存到本地存储
  • 安全策略日志
  • 系统日志
  • 配置日志
    存储周期、保留天数默认即可,和流量日志一样自动轮转覆盖。

2. 配置日志缓冲区自动轮转,避免写满卡死

  1. 缓冲区建议固定设为 1024 条 不要来回改;
  2. 开启日志自动老化轮转
    超出缓存条数后自动丢弃旧日志、写入新日志,不再堵死缓冲区。

3. 检查日志输出方向

Web→日志管理→日志输出
确保:
  • 日志允许输出到 本地缓冲区 + 本地文件
    不要只勾流量日志,系统、配置、安全策略日志全部勾选输出

4. 命令行加固(V7 平台通用,可直接敲)

plaintext
# 进入系统视图 system-view # 开启各类日志本地文件保存 info-center source default logfile permit security configuration system # 设置日志缓存大小固定1024,自动轮转 info-center logbuffer size 1024 # 开启日志时间戳、本地存储 info-center timestamp logfile date-time info-center logfile enable

三、为什么切换 512/1024 就能临时出日志

修改 logbuffer 容量,设备会强制销毁旧缓冲区、新建空缓冲区,积压的新日志瞬间写入,界面就刷新;
但没开自动轮转 + 本地文件归档,跑一段时间缓冲区又塞满,再次卡死不刷新。

四、额外排查点(防止复发)

  1. 确认设备硬盘状态正常,无坏道、无离线;
  2. 不要手动限制系统日志级别,保持默认informational级别;
  3. 对时正常没问题,不用再改 NTP;
  4. 安全策略日志开关已经开了,不用重复改策略。

按上面开启三类日志本地存盘 + 固定缓存 1024 + 自动轮转,之后再也不会出现日志卡死、不刷新,也能自动保存到硬盘长期归档。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明